OpenSSL 1.1.1g TLS 1.3 аялуулугун оңдоо менен жарыяланды

Жеткиликтүү криптографиялык китепкананы түзөтүүчү чыгаруу OpenSSL 1.1.1g, анда ал жок кылынат аялуу (CVE-2020-1967), чабуулчу башкарган сервер же кардар менен TLS 1.3 туташуусун сүйлөшүү аракетинде кызмат көрсөтүүдөн баш тартууга алып келет. Алсыздык жогорку даражада деп бааланат.

Көйгөй SSL_check_chain() функциясын колдонгон колдонмолордо гана пайда болот жана “signature_algorithms_cert” TLS кеңейтүүсү туура эмес колдонулса, процесстин бузулушуна алып келет. Атап айтканда, эгер туташууну сүйлөшүү процесси санариптик кол тамганы иштетүү алгоритми үчүн колдоого алынбаган же туура эмес маанини алса, NULL көрсөткүчүнүн референциясы пайда болуп, процесс бузулат. Көйгөй OpenSSL 1.1.1d чыккандан бери пайда болот.

Source: opennet.ru

Комментарий кошуу